O que é CSPM (Cloud Security Posture Management)?

O gerenciamento da postura de segurança na nuvem (CSPM, na sigla em inglês) é uma prática de segurança que monitora continuamente o ambiente de nuvem para detectar e corrigir configurações incorretas antes que os invasores possam encontrá-las e explorá-las. Com o CSPM, você pode automatizar o processo de verificação de recursos na nuvem em relação às melhores práticas de segurança e aos padrões de conformidade. Em linhas gerais, o resultado é uma visibilidade prática da integridade dos seus ativos na nuvem.

As soluções CSPM são projetadas para funcionar 24 horas por dia, 7 dias por semana. Eles identificam e ajudam a corrigir configurações incorretas e vulnerabilidades na nuvem à medida que surgem, em vez de operar como uma auditoria independente. Em resumo, os CSPMs fornecem um monitoramento contínuo do estado de segurança do seu ambiente.

A infraestrutura em nuvem alterou o cenário de ameaças, e as formas tradicionais de proteger ativos já não são suficientes. Problemas relacionados a configurações incorretas são uma grande preocupação em segurança cibernética, contribuindo para 80% de todas as violações de dados. O CSPM tornou-se parte integrante da redução da sua exposição à nuvem e do suporte aos requisitos de conformidade dos quais sua empresa depende.

Por que o CSPM é importante?

Os ambientes em nuvem introduziram algumas das mudanças mais dinâmicas na segurança cibernética. As equipes de desenvolvimento e plataforma implantam novos servidores e implementam atualizações ao longo do dia, e muitas vezes fazem isso sem supervisão constante para monitorar cada alteração. As revisões manuais de configuração não conseguem acompanhar esse ritmo de mudança. Quando uma avaliação é concluída, o ambiente avaliado já mudou.

A velocidade por si só cria oportunidades para atacantes, já que uma única configuração ou permissão incorreta pode abrir uma brecha no banco de dados. Uma conta com permissões excessivas pode se tornar uma plataforma de lançamento para que agentes maliciosos penetrem mais profundamente em seu ambiente. Essas vulnerabilidades se acumulam em potenciais caminhos de ataque, e o ponto de acesso nem sempre é visível em uma visualização padrão do console. Pesquisas sobre testes de penetração em nuvem confirmam que essas condições exatas são os vetores mais comuns de violações.

Outro desafio enfrentado pelas equipes de segurança é conseguir visualizar toda a sua infraestrutura na nuvem, e não apenas um provedor ou uma conta por vez. A supervisão fragmentada deixa contas e serviços sem um proprietário definido, e é exatamente nos recursos sem dono que o risco tende a se acumular.

O CSPM oferece suporte direto à sua parte no modelo de responsabilidade compartilhada. Os provedores de nuvem protegem a infraestrutura subjacente, mas você é responsável por como ela é configurada e monitorada em sua infraestrutura, e o CSPM oferece a verificação automatizada e contínua necessária para cumprir essa responsabilidade. 

Como funciona o CSPM?

Embora o CSPM defina uma prática de segurança, geralmente é uma ferramenta ou provedor de soluções CSPM específico que torna essa prática possível em escala, ajudando as equipes de segurança a automatizar o trabalho de descoberta, análise e remediação.

Uma solução CSPM se conecta ao seu ambiente de nuvem por meio das APIs do próprio provedor, seja AWS, Azure, Google Cloud ou uma combinação dos três. Uma vez estabelecida essa conexão, a solução CSPM descobre continuamente todos os ativos em execução no seu ambiente – um processo de descoberta que opera de forma contínua, para que seu inventário permaneça atualizado mesmo com a expansão da sua infraestrutura.

Após o CSPM realizar um inventário completo da sua infraestrutura em nuvem, a próxima etapa é avaliar cada configuração em relação às suas políticas de segurança predefinidas, aos requisitos de conformidade relevantes e aos padrões de referência estabelecidos pelo setor. O objetivo aqui é comparar seu ambiente real com o que um ambiente "seguro" deveria ser e sinalizar qualquer discrepância entre os dois.

Nem todas as descobertas são igualmente urgentes. Sua solução CSPM identifica e pondera diversos fatores, como o nível de risco de exposição, os níveis de permissão necessários e o grau de possível interrupção dos negócios, para determinar quais vulnerabilidades devem receber prioridade da sua equipe de segurança. Como resultado, sua equipe de segurança não precisa investir tempo excessivo revisando alertas sobre problemas menores que provavelmente representam pouco ou nenhum risco para sua organização.

Após identificar e determinar a urgência relativa de uma vulnerabilidade, a plataforma fornecerá recomendações claras à sua equipe de segurança para resolver o problema identificado. Além disso, muitas soluções CSPM oferecem recursos de correção automatizada para alterações aprovadas, solucionando assim as lacunas anteriormente existentes com intervenção manual mínima.

Quais riscos de segurança o CSPM identifica?

As ferramentas CSPM oferecem cobertura abrangente de segurança na nuvem para uma ampla gama de riscos que, de outra forma, poderiam passar despercebidos até que um invasor os encontrasse. Aqui está uma análise mais detalhada das categorias de risco que o CSPM foi desenvolvido para detectar.

configurações incorretas na nuvem

A configuração incorreta é o tipo de ameaça mais comum detectada pelo CSPM, e existem muitas maneiras pelas quais sua nuvem pode ser configurada incorretamente. Exemplos incluem expor recursos publicamente, deixar portas abertas, desativar o registro de logs, usar opções de criptografia fracas e confiar em configurações padrão inseguras. Embora essas ameaças possam parecer pequenas individualmente, juntas elas ampliam sua superfície de ataque.

Permissões excessivas

O acesso excessivamente privilegiado é outra ameaça silenciosa, mas significativa. Usuários, funções, contas de serviço e identidades de máquinas frequentemente acumulam privilégios além do necessário, e os CSPMs (Módulos de Gerenciamento de Privilégios do Sistema) são projetados para alertá-lo sobre esses privilégios excessivos antes que sejam explorados. Se um invasor obtiver acesso não autorizado a uma conta com privilégios excessivos, o dano que ele poderá causar internamente será muito maior do que seria sob o princípio do menor privilégio.

Dados e serviços expostos

Algumas das violações de segurança mais prejudiciais começam com dados ou serviços que não deveriam estar disponíveis ao público. As soluções CSPM identificarão repositórios de dados acessíveis publicamente, cargas de trabalho expostas à internet, bancos de dados não seguros e APIs de serviços web inseguras. Essas exposições são normalmente resultado de um fator negligenciado no ambiente, e não de uma decisão deliberada.

violações de conformidade

Os CSPMs monitoram continuamente seu ambiente, verificando se ele está em conformidade com as políticas internas da sua empresa e com as regulamentações externas, como HIPAA, PCI-DSS e GDPR. Quando uma configuração se desvia da conformidade, seja por uma modificação manual ou por um erro de configuração, o CSPM sinaliza o problema antes que ele se torne uma constatação de auditoria. A conformidade passa a ser um estado contínuo, em vez de uma corrida desesperada no final do ano.

Caminhos de ataque na nuvem

Os produtos CSPM não apenas visualizam as ameaças isoladamente; eles também rastreiam como os invasores podem usar múltiplos fatores de ameaça para criar um caminho de ataque em seu ambiente. Uma análise recente da metodologia de trajetória de ataque mostra que a conexão desses sinais revela combinações de risco que permanecem invisíveis quando cada fator é analisado isoladamente.

Quais são as principais funcionalidades das ferramentas CSPM?

As plataformas CSPM utilizam funcionalidades comuns para proteger seu ambiente de nuvem. Eis o que uma solução CSPM madura normalmente oferece.

  • Descoberta e inventário: as ferramentas CSPM descobrem continuamente todos os recursos (e suas configurações), identidades e relacionamentos em sua nuvem. Em vez de ter um mapa estático do seu ambiente que se torna obsoleto em poucos dias ou semanas, eles oferecem um mapa em tempo real.
  • Avaliação contínua: em vez de verificar configurações incorretas e violações de políticas em intervalos regulares, a plataforma realiza avaliações contínuas e sinaliza problemas assim que eles surgem.
  • Priorização de riscos: Os resultados da descoberta são classificados com base na exposição, nível de permissão, contexto da ameaça e impacto potencial (incluindo o risco de movimentação lateral caso uma identidade ou carga de trabalho seja comprometida), para que sua equipe saiba onde concentrar seus esforços e possa priorizar menos os alertas de baixo risco.
  • Fluxos de trabalho de remediação: Muitas ferramentas CSPM fornecem etapas de remediação guiadas para sua equipe seguir. Algumas soluções oferecem suporte a correções automatizadas para alterações pré-aprovadas. Ambos os caminhos reduzirão o tempo entre a descoberta e a resolução.
  • Relatórios e painéis de controle: os CSPMs geram automaticamente painéis de controle de conformidade, evidências de auditoria e relatórios de desempenho. Isso transformou o que antes era uma luta manual antes de uma auditoria em um processo rotineiro.

Quais são os benefícios do CSPM?

Uma vez que essas funcionalidades estejam implementadas, os benefícios serão visíveis em todo o seu programa de segurança. Eis o que o CSPM oferece na prática.

  • Visibilidade: Você pode visualizar todos os aspectos das implantações híbridas e multicloud, fornecendo uma base sólida para soluções adicionais de segurança em nuvem, projetadas para atender às necessidades de organizações que operam em diversos ambientes complexos.
  • Detecção: Configurações incorretas e violações de políticas são identificadas assim que ocorrem, eliminando a necessidade de revisões semanais ou mensais para encontrá-las.
  • Automação: Tarefas rotineiras de segurança e conformidade são automatizadas, liberando sua equipe para trabalhos de maior valor agregado.
  • Priorização: Sua equipe pode se concentrar nos riscos de segurança na nuvem com maior probabilidade de causar danos reais, em vez de tratar todos os alertas como igualmente urgentes.
  • Remediação e colaboração: os problemas são resolvidos mais rapidamente e as equipes de segurança, nuvem e DevOps trabalham com base em uma visão compartilhada. Essa visibilidade compartilhada dá suporte a uma postura de segurança de Confiança Zero , onde o acesso e a confiança são continuamente validados em vez de serem presumidos.

CSPM vs. Outras soluções de segurança na nuvem

O CSPM concentra-se principalmente em configurações de nuvem, postura, exposição e conformidade. Essa não é a única peça do quebra-cabeça da segurança na nuvem, e outras ferramentas abordam riscos que o CSPM não foi projetado para resolver. Aqui estão algumas das soluções mais comuns, em resumo:

Solução Foco principal
CSPM Avalia configurações de nuvem, postura, exposição e conformidade.
CWPP Protege cargas de trabalho na nuvem contra vulnerabilidades e ameaças em tempo de execução.
CIEM Gerencia identidades, permissões e direitos na nuvem.
DSPM Descobre e protege dados confidenciais na nuvem.
BROCHE Combina CSPM com segurança de carga de trabalho, identidade, desenvolvimento e tempo de execução.

‍

Algumas dessas soluções de segurança se sobrepõem em certos pontos, mas cada uma delas visa um aspecto distinto do risco baseado em nuvem. Comparar o Illumio com o CSPM ajuda a esclarecer onde as duas abordagens diferem. Em essência, o CSPM detecta configurações incorretas antes que sejam exploradas, enquanto o Illumio se concentra na contenção de violações por meio da segmentação Zero Trust, impedindo efetivamente o movimento lateral quando um invasor já está dentro do seu ambiente.

Qual é o papel do CSPM em um CNAPP?

Uma Plataforma de Proteção de Aplicações Nativa da Nuvem (CNAPP) é um conjunto unificado de ferramentas de segurança na nuvem que você gerencia a partir de uma única plataforma. O CSPM é uma ferramenta de gerenciamento de postura e configuração dentro de um CNAPP que verifica continuamente o status de segurança e conformidade do seu ambiente de nuvem.

A combinação das descobertas do CSPM com as características de carga de trabalho, identidade, dados e tempo de execução melhora significativamente a priorização de riscos. Por exemplo, uma possível configuração incorreta em uma conta com privilégios excessivos que acessa uma carga de trabalho exposta (voltada para a internet) teria uma prioridade maior do que a mesma configuração incorreta isoladamente. A combinação desses elementos permite que um CNAPP identifique e exiba automaticamente a relação entre esses componentes.

O CSPM pode ser implementado de forma independente, mas está sendo cada vez mais integrado a pacotes CNAPP mais abrangentes exatamente por esse motivo. No entanto, vale a pena questionar se os CNAPPs estão limitando a segurança da sua nuvem ao priorizar a abrangência em detrimento da profundidade, visto que as plataformas integradas nem sempre oferecem a mesma capacidade de contenção que uma abordagem dedicada de segmentação Zero Trust.

Como você implementa o CSPM?

A implementação do CSPM geralmente é feita em etapas. Antes de conectar seu CSPM, você precisará fazer um inventário do seu provedor de serviços em nuvem, das contas ou assinaturas de serviços em nuvem, de todos os ativos nesses ambientes e de quaisquer soluções de segurança já implementadas. O que não for levado em consideração não pode ser gerenciado; tirar uma foto inicial desses elementos estabelece uma base para o restante da implementação do CSPM.

Em seguida, desenvolva parâmetros de segurança que representem as políticas, a tolerância ao risco e os requisitos regulamentares da sua empresa. As linhas de base fornecem à ferramenta CSPM um parâmetro para comparar seu ambiente depois que ela estiver conectada. Não tente corrigir todos os problemas identificados imediatamente após a conexão da ferramenta CSPM. Identifique primeiro os itens de alto impacto e, em seguida, aborde as questões de menor risco com base nos recursos disponíveis.

Ao integrar as descobertas do CSPM aos processos de fluxo de trabalho existentes da sua equipe, como DevOps, emissão de tickets, SIEM e resposta a incidentes, você mantém a correção dentro dos fluxos de trabalho que sua equipe já utiliza. Por fim, ao começar a implementar técnicas de remediação automatizadas em seu ambiente, monitore continuamente sua postura geral de segurança e continue avaliando como o uso do CSPM impactou sua capacidade de reduzir riscos ao longo do tempo.

Quais são as limitações do CSPM?

O CSPM possui muitas vantagens como uma ferramenta eficaz de segurança na nuvem. Mas usá-lo isoladamente não abrangerá todos os aspectos da sua estratégia geral de segurança na nuvem. Abaixo estão listadas as áreas em que o alcance do CSPM é limitado.

  • Escopo restrito: o CSPM oferece visibilidade da sua postura de segurança baseada em nuvem para identificar riscos potenciais. No entanto, isso não significa que ele possa detectar todos os tipos de atividades maliciosas que possam ocorrer em seu ambiente de nuvem. Em particular, ataques que não decorrem de configurações incorretas podem passar despercebidos.
  • Proteção incompleta: Por si só, o CSPM não protege cargas de trabalho em tempo de execução, não assegura dados sensíveis, não controla identidades nem impõe limites de rede. Esses itens exigem controles adicionais.
  • Sobrecarga de alertas: Se não houver um mecanismo adequado para priorizar os alertas gerados pelo CSPM, você corre o risco de criar um acúmulo de correções que nunca será totalmente resolvido.
  • Risco da automação: correções automatizadas podem danificar aplicativos se a plataforma não compreender totalmente as dependências ou o contexto de negócios por trás de uma determinada configuração.

Devido a essas limitações, as descobertas do CSPM funcionam melhor em conjunto com controles preventivos, de detecção e de contenção, aplicados em camadas em vez de serem utilizados isoladamente.

Como a segmentação Zero Trust complementa o CSPM?

O CSPM identifica configurações de nuvem de risco, mas não consegue controlar como as cargas de trabalho se comunicam entre si. É aí que entra em ação a segmentação Zero Trust, controlando o tráfego entre cargas de trabalho, independentemente do que o CSPM encontre ou não.

Ao combinar a saída do CSPM com informações contextuais sobre o tráfego de carga de trabalho, você consegue segmentar com base nos itens de maior prioridade — especificamente aqueles identificados como expostos ou como tendo um valor alto. Uma vez segmentado, você pode bloquear o tráfego desnecessário leste-oeste e restringir o acesso aos seus aplicativos mais críticos e dados confidenciais.

A segmentação Zero Trust deixa um invasor que tenha comprometido um recurso na nuvem com pouca margem de movimento lateral em direção aos seus sistemas mais valiosos. Quando as violações ocorrem devido a erros de configuração ou falhas nos controles de segurança preventivos, a segmentação contém a violação e reduz significativamente o raio de impacto, limitando o alcance do invasor.

Como o Illumio complementa o CSPM

O Illumio complementa o CSPM adicionando visibilidade da carga de trabalho, segmentação, detecção e contenção de violações que a varredura de configuração sozinha não abrange. Ele mapeia as dependências de aplicativos e os padrões de comunicação em ambientes híbridos e multicloud e, em seguida, impõe o princípio do menor privilégio na comunicação entre as cargas de trabalho.

Se um recurso exposto ou comprometido tentar se mover lateralmente, o Illumio detecta e contém esse movimento em tempo real. É aqui que o Illumio Segmentation se diferencia de outras soluções Zero Trust, já que foi desenvolvido especificamente para contenção de violações, e não para avaliação de configuração. O Illumio não substitui a verificação de configuração e conformidade do CSPM; é uma camada de contenção criada para funcionar em conjunto com ele, preenchendo a lacuna entre a detecção de um risco e a prevenção de suas consequências.

Perguntas frequentes

O que significa CSPM?

CSPM significa gerenciamento de postura de segurança na nuvem. Refere-se à prática e às ferramentas utilizadas para monitorar e proteger continuamente as configurações em nuvem.

O que são ferramentas CSPM?

As ferramentas CSPM são plataformas de software que se conectam ao seu ambiente de nuvem por meio de APIs de provedores para descobrir ativos, avaliar configurações e sinalizar riscos. Eles ajudam você a detectar configurações incorretas, lacunas de conformidade e recursos expostos antes que os invasores os encontrem.

Qual a diferença entre CSPM e proteção de cargas de trabalho na nuvem?

O CSPM concentra-se em configurações, postura e conformidade em todo o seu ambiente de nuvem. Uma plataforma de proteção de cargas de trabalho em nuvem (CWPP, na sigla em inglês), por sua vez, defende as cargas de trabalho em execução contra vulnerabilidades e ameaças em tempo de execução, tornando as duas complementares em vez de intercambiáveis.

Qual a diferença entre CNAPP e CSPM?

O CSPM é uma capacidade focada na configuração e no risco de postura. O CNAPP é uma plataforma mais abrangente que reúne CSPM, segurança de carga de trabalho, identidade, desenvolvimento e tempo de execução em uma única oferta integrada.

‍

Gestão da Postura de Segurança na Nuvem (CSPM)

Recursos

Suponha que a violação seja feita.
Minimize o impacto.
Aumente a resiliência.

Começar com a premissa de que o inesperado pode acontecer a qualquer momento gera os seguintes comportamentos: